Aller au contenu
SCORPIOEconomic Security Engine
MoteurComment ça marcheCatalogueBenchmarkQuestions
Service en ligneEssayer le préflight
AccueilCatalogueConditions
LEGAL / 02

Confidentialité et données.

Un point reste à confirmer. Les informations sur le responsable et les durées de conservation sont complètes et vérifiées face au service en fonctionnement. Des deux transferts hors de l'Espace économique européen, au point 11, celui de Cloudflare est vérifié et cité ; celui de Coinbase reste à vérifier à la source.

Version 1.0

En vigueur depuis le 9 septembre 2026

Ce document est également publié dans d'autres langues. La version espagnole est celle qui fait foi ; les traductions sont fournies pour faciliter la lecture.

PUBLIC REPOSx402BASE
SOMMAIRE1. Responsable2. Données traitées3. Origine4. Finalités5. Base juridique6. Blockchain7. Prestataires8. Conservation9. Sécurité10. Droits11. Transferts12. Mineurs13. Modifications14. Contact
01

Responsable du traitement

Le responsable du traitement est José Luis Sánchez, numéro fiscal 71223690G, domicilié calle Repullete 100, 23300 Villacarrillo (Jaén), Espagne. Scorpio est un produit d'Automaton Colony et il est exploité par la même personne.

Contact pour toute question de confidentialité : jls.17@automatoncolony.xyz. Aucun délégué à la protection des données n'a été désigné : ce n'est pas obligatoire pour un traitement de cette taille et de cette nature, et celui qui répond est la personne même qui exploite le service.

Ce document décrit le traitement que le service effectue aujourd'hui, vérifié face à l'infrastructure en fonctionnement.

02

Données que Scorpio peut traiter

Données de l'analyse

  • URL publique du dépôt, organisation, nom du projet et commit.
  • Nombre de fichiers du projet et de tiers, informations de compilation et mesures de périmètre.
  • Résultats, preuves, états d'exécution, empreinte du moteur et sommes d'intégrité.

Données de paiement et d'exploitation

  • Adresse publique du portefeuille, réseau, actif, montant et empreinte de transaction.
  • Identifiant de la commande, produit, horodatages et état.

Ce qui n'est pas conservé

L'adresse IP ne figure dans aucun fichier ni dans aucune table. Elle est utilisée en mémoire seulement, et uniquement sur les routes gratuites, pour compter combien de requêtes arrivent d'un même endroit dans une fenêtre de 60 secondes ; la fenêtre passée, elle disparaît. Sur les routes payantes elle n'est même pas nécessaire, car le comptage s'y fait par l'adresse qui paie, laquelle arrive signée. Le service n'enregistre pas non plus l'agent utilisateur, et il n'y a ni cookies, ni analytique, ni traçage d'aucune sorte.

Scorpio n'a besoin ni de clés privées, ni de phrases de récupération, ni d'identifiants de dépôt. Ne les fournissez jamais.

03

D'où viennent les données

Les données proviennent des informations que vous saisissez, de dépôts accessibles publiquement, de l'interaction technique avec le service, du facilitateur de paiement lorsqu'il intervient et de réseaux blockchain publics.

Si vous soumettez le dépôt ou les données d'une autre personne, vous devez y être autorisé et éviter d'inclure des informations personnelles inutiles dans les noms de branches, les commits, les tickets ou les fichiers.

04

À quoi elles servent

  • Exécuter le préflight et déterminer si le dépôt entre dans le périmètre.
  • Émettre et vérifier l'offre x402, confirmer le paiement et traiter les remboursements.
  • Exécuter l'analyse, produire la livraison et permettre son téléchargement.
  • Protéger le service, limiter les abus, enquêter sur les incidents et tenir des journaux de sécurité.
  • Traiter l'assistance, les réclamations et les obligations légales ou comptables.
  • Mesurer les performances et améliorer le moteur à partir de données agrégées ou anonymisées.
Le code ou les constats d'une commande ne devraient pas servir à entraîner des modèles ni être intégrés à des exemples publics sans base juridique et autorisation spécifiques.
05

Base juridique

L'exécution du service, le paiement et la livraison sont traités parce qu'ils sont nécessaires à l'exécution du contrat. La protection contre la fraude, la sécurité, le diagnostic et l'amélioration opérationnelle peuvent reposer sur l'intérêt légitime de l'exploitant, mis en balance avec les droits des personnes.

La conservation exigée par des règles fiscales, comptables, de prévention ou par une autorité repose sur des obligations légales. Lorsqu'une finalité requiert le consentement, celui-ci est demandé séparément et peut être retiré.

06

Données sur une blockchain publique

Les paiements x402 peuvent enregistrer publiquement l'adresse du portefeuille, le montant, l'actif, le réseau, le destinataire, l'empreinte et l'heure approximative. Cette information est indépendante de la base de données de Scorpio et peut être copiée par des nœuds, des explorateurs et des tiers.

Une blockchain ne permet pas à l'exploitant d'effacer ou de modifier des transactions confirmées. Utilisez un portefeuille qui ne révèle pas plus d'informations que ce que vous acceptez d'associer publiquement à cet achat.

07

Prestataires et destinataires

Voici la liste de ceux qui interviennent aujourd'hui dans la fourniture du service, vérifiée face à l'infrastructure en fonctionnement. Des informations sont en outre communiquées lorsqu'une autorité compétente l'exige ou lorsque c'est nécessaire pour établir, exercer ou défendre des droits.

PrestatairePour quoi faireOù
Hetzner Online GmbHHébergement du service et exécution de l'analyse dans des conteneurs isolés.Allemagne (EEE)
CloudflareDNS et proxy inverse du domaine. Il voit le trafic HTTPS entrant, y compris l'adresse IP d'origine.États-Unis et réseau mondial
Coinbase Developer PlatformFacilitateur x402 : il vérifie l'autorisation de paiement et la règle sur le réseau.États-Unis
L'hébergeur du dépôtLe code est téléchargé depuis l'URL publique indiquée. Celui qui la sert, GitHub ou un autre, enregistre ce téléchargement.Selon le prestataire choisi

Scorpio n'utilise aucun prestataire d'analytique, de publicité ou de traçage, et ne partage pas les données de la commande avec d'autres tiers que ceux ci-dessus.

Le réseau Base et ses participants traitent des données publiques de manière décentralisée et hors du contrôle direct de Scorpio.

08

Conservation et effacement

Voici les délais que le service applique aujourd'hui, repris de sa configuration réelle :

QuoiDurée de conservation
Code cloné du dépôtUniquement pendant l'analyse. Il réside dans un volume propre au travail, détruit à la fin, que celui-ci réussisse ou échoue.
Livraison de l'analyse
le rapport et la révision analysée
30 jours calendaires à compter de la fin de la commande. Un nettoyage automatique les efface : il passe au démarrage du service et une fois par jour. Ensuite, la requête sur la commande répond EXPIRED et le rapport ne peut plus être téléchargé.
Fiche de la commandeUn fichier par commande, lisible par le seul service. Au bout de 30 jours, lors du même nettoyage, il est réduit à l'enregistrement du paiement : l'URL du dépôt analysé, le rapport et la révision disparaissent. Ce qui reste — identifiant, produit, montant, réseau, actif, empreinte de la transaction, adresse payeuse, dates et état — est conservé six ans, durée de conservation des documents d'entreprise prévue à l'article 30 du Code de commerce espagnol.
Journaux techniquesDémarrages, encaissements, livraisons et erreurs, avec l'identifiant de la commande, l'empreinte de la transaction et l'adresse payeuse. Ils ne contiennent ni adresse IP ni agent utilisateur. Ils résident dans le journal du système d'exploitation, qui tourne par taille et non par date.
Transaction sur le réseauPermanente et hors du contrôle de l'exploitant. Aucune blockchain publique ne permet d'effacer une transaction confirmée.

Les deux premiers délais ne sont pas une intention : ils sont appliqués par un module du service lui-même, et chaque effacement laisse une trace dans le journal technique. Changer le nombre dans ce module change ce que fait la machine, et cette page cite ce nombre au lieu de le décider de son côté.

Seul délai encore à fixer : celui des journaux techniques. Aujourd'hui, le journal du système se vide quand il est plein, pas quand un délai s'écoule : la durée dépend donc du volume et non d'une date. Fixer un plafond en jours est un réglage du serveur ; en attendant, cette ligne décrit le mécanisme réel plutôt que d'annoncer un délai que personne n'applique.
09

Mesures de sécurité

Scorpio applique une séparation des travaux, un contrôle d'accès, un chiffrement en transit, une validation du dépôt, des limites d'exploitation et des mécanismes d'intégrité pour réduire le risque d'accès, d'altération ou de perte.

Aucun système n'est infaillible. Si vous détectez une exposition ou un comportement inattendu, évitez de publier les détails pendant l'enquête et utilisez le contact de sécurité indiqué à la fin.

10

Vos droits

Lorsque la réglementation applicable le reconnaît, vous pouvez demander l'accès, la rectification, l'effacement, la limitation, l'opposition et la portabilité. Vous pouvez aussi saisir l'autorité de protection des données compétente.

Pour traiter la demande, il peut être nécessaire de vérifier que vous contrôlez l'adresse ou le courriel associé à la commande. Les données inscrites sur une blockchain publique ne peuvent pas être effacées par Scorpio.

11

Transferts internationaux

L'hébergement et l'exécution de l'analyse ont lieu en Allemagne, au sein de l'Espace économique européen. Deux traitements sortent de l'EEE, tous deux identifiés plus haut : le proxy et le DNS de Cloudflare, et le facilitateur de paiement de Coinbase. Ce sont deux prestataires américains.

Cloudflare. Son accord de traitement des données intègre les clauses contractuelles types de l'Union européenne, celles annexées à la décision d'exécution 2021/914 de la Commission, à son point 6.2 ; et au point 6.4 il déclare adhérer au cadre d'adéquation entre l'Union européenne et les États-Unis, de sorte qu'un transfert couvert par ce cadre ne compte pas comme un transfert restreint. Vérifié sur son document public le 10 septembre 2026.

Coinbase. Sa documentation publique indique qu'il s'appuie sur les clauses contractuelles types et sur le cadre d'adéquation entre l'Union européenne et les États-Unis, mais cela n'a pas pu être vérifié en lisant le document à la source : ce n'est donc pas affirmé ici comme un fait.

Seul point restant à confirmer : le mécanisme de Coinbase, point par point, sur son accord de traitement des données. Celui de Cloudflare est déjà vérifié et cité plus haut.
12

Mineurs

Scorpio s'adresse aux professionnels, aux développeurs, aux équipes de sécurité et aux systèmes automatisés. Il n'est pas conçu pour les mineurs et ne collecte pas sciemment leurs données.

13

Modifications de cette politique

La politique peut être mise à jour en raison de changements dans le produit, chez les prestataires ou dans la législation. La page indiquera la version et la date d'entrée en vigueur. Les changements substantiels seront communiqués par un moyen proportionné à leur portée.

14

Contact confidentialité et sécurité

Pour exercer vos droits ou poser toute question sur ce document : jls.17@automatoncolony.xyz. C'est la seule adresse du domaine qui reçoit du courrier, et elle est tenue par la personne même qui répond du traitement.

Si vous estimez que le traitement n'est pas conforme à la réglementation, vous pouvez saisir l'Agence espagnole de protection des données.

Il conviendra plus tard de séparer l'assistance, la confidentialité et la divulgation de vulnérabilités sur des adresses fonctionnelles distinctes. Tant qu'il n'y en a qu'une, c'est celle-ci.

SCORPIOby Automaton Colony

Moteur automatisé pour détecter les failles économiques dans le code Solidity.

Produit

MéthodeCatalogueBenchmark

Mentions légales

ConditionsConfidentialité

Contact

jls.17@automatoncolony.xyz
GitHubXFarcaster
Automaton Colony ↗
EspañolEnglish中文РусскийPortuguêsTürkçeFrançaisDeutschBahasa IndonesiaTiếng Việt한국어
© 2026 Automaton ColonyConfidentialité v1.0 · 9 septembre 2026Scorpio Mentions légales / 02